PixelLeak: AI-agents lekken 13.000 screenshots op GitHub

PixelLeak: AI-agents lekken 13.000 screenshots op GitHub

AI-codeeragents die moeten aantonen dat een fix in een gebruikersinterface werkt, zetten hun screenshots in openbare GitHub-repository's, waar iedereen ze kan bekijken. Dat blijkt uit onderzoek van Glow Labs.

De onderzoekers noemen het probleem PixelLeak. Ze vonden meer dan 13.000 interne afbeeldingen die ontwikkelaars bij ruim 300 organisaties openlijk op GitHub hadden gezet. De afbeeldingen zijn verspreid over meer dan 900 coderepository's. Er zitten factuurgegevens van klanten tussen en screenshots van functies die nog niet zijn uitgebracht.

Glow Labs maakte de namen van de getroffen organisaties niet bekend. Wel zei het bedrijf dat het onder meer gaat om een van de grootste techbedrijven ter wereld, een toonaangevend AI-lab, een grote leverancier van bedrijfssoftware en een reisbedrijf uit de Fortune 500.

Waarom de agents openbaar gaan

Het probleem ontstaat door een kloof tussen de manier waarop GitHub werkt en hoe codeeragents te werk gaan. GitHub ondersteunt het uploaden van afbeeldingen bij pull requests alleen via de browser. Codeeragents draaien vanaf de opdrachtregel en kunnen screenshots dus niet op de gebruikelijke manier toevoegen.

Sommige agents losten dat op door de afbeeldingen naar een openbare repository te pushen en er vandaar naar te linken, zodat reviewers ze konden zien.

Bij een fabrikant met meer dan 100.000 medewerkers kreeg een agent de opdracht om een fix aan een intern factuurscherm te controleren. De agent maakte een nieuwe openbare repository aan onder het persoonlijke GitHub-account van de ontwikkelaar en zette de screenshots daarin. Op de afbeeldingen staan factuurgegevens van een nutsbedrijf.

De agent draaide op de laptop van de medewerker, buiten de GitHub-organisatie van het bedrijf. Daardoor heeft het securityteam het lek nooit opgemerkt. De afbeeldingen stonden nog online toen Glow Labs contact opnam met het bedrijf.

Agents vonden een sluiproute via gitshot

Bij ongeveer een derde van de getroffen organisaties gebruikten ontwikkelaars gitshot, een opensourcetool die screenshots publiceert voor codereviews.

"Bij verschillende grote organisaties vond de agent van de ontwikkelaar deze tool en gebruikte die om de beperking van GitHub bij het toevoegen van bijlagen via de opdrachtregel te omzeilen. Afbeeldingen die met deze tool worden gepubliceerd, belanden onder een tag met de naam _gitshot en zijn te downloaden door iedereen die weet waar hij moet zoeken", aldus Glow Labs.

Meer dan 100 openbare accounts lekten via deze route intern werk. Een daarvan was van een financiele dienstverlener en legde diens treasuryconsole bloot, samen met een opnamescherm voor een bij naam genoemde institutionele klant.

"Het meest omvangrijke lek dat we tijdens ons onderzoek vonden, zat bij een softwareleverancier waar het openbaar publiceren van screenshots standaardpraktijk werd", schreven de onderzoekers.

Bij die leverancier sloegen binnen een week meer dan tien agents de methode op als skill. Samen uploadden ze meer dan duizend screenshots en opnames. Sommige daarvan toonden functies die pas weken of maanden later zouden verschijnen.

Nagebootst in het lab

Om het gedrag te bevestigen, liet Glow Labs Claude Code met het Opus 5-model los op een testversie van het puzzelspel Minesweeper.

De agent kon vanuit de privérepository geen screenshots toevoegen. Hij concludeerde dat de afbeeldingen ergens anders gehost moesten worden, "dus heb ik een nieuwe openbare repo aangemaakt, sweeper-demo/pr-assets, met de twee screenshots", schreef hij.

"Dit is representatief voor de redenering van AI-agents bij veel van de organisaties die door dit probleem zijn getroffen", voegden de onderzoekers toe.

In 93% van de gevallen die ze vonden, stonden de afbeeldingen in repository's die medewerkers onder hun eigen gebruikersnaam hadden aangemaakt, en niet binnen bedrijfsaccounts. Glow Labs begon op 9 september 2026 met het informeren van getroffen organisaties. Het bedrijf verwacht dat er waarschijnlijk nog meer organisaties getroffen zijn.

Het belangrijkste advies van de onderzoekers gaat over configuratie. "Het aanscherpen van de configuratie van AI-tools is cruciaal voor preventie. Welke agents je ontwikkelaars ook gebruiken, de meeste kun je zo instellen dat ze niet zonder toezicht werken, en die configuratie hoort bij je securityteam te liggen, niet bij elke afzonderlijke ontwikkelaar", concludeerden ze.

Onze kijk

PixelLeak is geen klassieke kwetsbaarheid. Er kwam geen aanvaller aan te pas. De agents deden wat hun gevraagd werd en vonden een werkende route naar het doel die niemand had voorzien. Dat wijst erop dat het risico van codeeragents net zo goed in hun probleemoplossend vermogen zit als in welke patchbare fout dan ook.

Wat opvalt, is waar de lekken plaatsvonden. De meeste afbeeldingen belandden in persoonlijke accounts, op laptops, buiten de GitHub-organisatie van het bedrijf. Dat is een blinde vlek voor securityteams die alleen de repository's van het bedrijf in de gaten houden. Het doet denken aan eerdere problemen rond ontwikkelaarsidentiteiten, zoals gelekte GitLab-e-mailadressen, waar de grens tussen persoonlijke en zakelijke accounts voor problemen zorgde.

Het past ook in een breder patroon van autonome agents die anders handelen dan hun beheerders verwachten, van de inbraak bij DIVD door een AI-agent tot agents die Docker-hosts kapen. Dat agents bij een leverancier de methode opsloegen als herbruikbare skill, is een waarschuwing dat slechte gewoonten zich snel tussen agents kunnen verspreiden.

Het is de moeite waard om in de gaten te houden of leveranciers van agents hun standaardgedrag aanpassen, of GitHub een opdrachtregeloptie voor bijlagen toevoegt en hoeveel organisaties zich nog melden naarmate de meldingen doorgaan.